تحويل أدلة الامتثال إلى عملية جاهزة للتدقيق
الجاهزية للتدقيق عادة وليست سباقًا قصيرًا. تعرّف على كيفية جمع أدلة الامتثال ومراجعتها والاحتفاظ بها باستمرار حتى لا يصبح التدقيق مصدرًا للارتباك.

تُستخدم أدوات الذكاء الاصطناعي الآن لتلخيص أدلة التدقيق وصياغة أوصاف المخاطر واقتراح مطابقة الضوابط وترتيب النتائج بحسب الأولوية. وعند استخدامها جيدًا توفر الوقت في الأعمال المتكررة. وعند استخدامها بإهمال تنقل القرارات بعيدًا عن الأشخاص المسؤولين عنها.
المبدأ بسيط. مخرجات الذكاء الاصطناعي دعم للقرار. يراجعها أشخاص مسؤولون وهي ليست صانع قرار مستقلًا. يشرح بقية هذا المقال كيف تجعل هذا المبدأ عمليًا وليس مجرد سطر في سياسة.
الرقابة البشرية موضوع متكرر في إرشادات حوكمة الذكاء الاصطناعي المعترف بها.
إطار NIST لإدارة مخاطر الذكاء الاصطناعي 1.0 إطار طوعي منظم حول أربع وظائف: الحوكمة والرسم والقياس والإدارة [1][2]. ويدعو إلى سياسات تحدد وتميّز الأدوار والمسؤوليات في التكوينات المشتركة بين الإنسان والذكاء الاصطناعي والرقابة على أنظمة الذكاء الاصطناعي، وإلى تحديد عمليات الرقابة وتقييمها وتوثيقها [2].
يحدد المعيار ISO/IEC 42001:2023 متطلبات نظام إدارة الذكاء الاصطناعي، لتتمكن المؤسسات التي توفر الذكاء الاصطناعي أو تستخدمه من إدارة المخاطر والفرص ذات الصلة بصورة منظمة ومتحسنة باستمرار [3].
تدرج مبادئ منظمة OECD للذكاء الاصطناعي المساءلة ضمن مبادئها الأساسية، إلى جانب الشفافية وقابلية التفسير، والمتانة والأمن والسلامة [4].
تحدد المادة 14 من قانون الاتحاد الأوروبي للذكاء الاصطناعي متطلبات الرقابة البشرية على أنظمة الذكاء الاصطناعي عالية المخاطر. وتتوقع تصميم الأنظمة بحيث يتمكن الأشخاص من الرقابة عليها بفعالية، وأن يكون هؤلاء قادرين على فهم قدرات النظام وحدوده، وإدراك تحيز الأتمتة، وتفسير المخرجات بشكل صحيح، وعلى قرار عدم استخدام النظام أو تجاوز مخرجاته أو عكسها [5]. ويعتمد انطباق القانون على مؤسستك على مكان نشر الذكاء الاصطناعي وكيفية ذلك، لذا تأكد من انطباقه مع مستشارين مؤهلين. وحتى حيث لا ينطبق، تظل المادة 14 قائمة مرجعية مفيدة لتصميم المراجعة.
تكون مساعدة الذكاء الاصطناعي أكثر شيوعًا في مهام مثل:
لا ينبغي أن ينتهي أي منها بنتيجة غير مراجعة. فتقدير المخاطر المقترح الذي لا يعترض عليه أحد يصبح تقدير المؤسسة بحكم الأمر الواقع. وهذا هو الإخفاق الذي صُممت الرقابة لمنعه.
أنشئ سجلًا موجزًا بالأنشطة المدعومة بالذكاء الاصطناعي ووسّم كلًا منها بحسب نتيجته. المهام ذات النتيجة المنخفضة، مثل صياغة محاضر الاجتماعات، تحتاج إلى مراجعة خفيفة. أما المهام ذات النتيجة العالية، مثل قبول مخاطرة أو إغلاق نتيجة أو إخبار جهة تنظيمية بأن ضابطًا فعّال، فتحتاج إلى معتمِد مسمّى لديه الصلاحية والخبرة لرفض المخرجات.
كل عملية مدعومة بالذكاء الاصطناعي تحتاج إلى مالك يُسأل عن النتيجة. يشير إطار NIST إلى مسؤولية القيادة عن قرارات مخاطر الذكاء الاصطناعي [2]. وعمليًا يعني ذلك أن يظهر دور وظيفي، وليس لجنة، في سجل الاعتماد.
زوّد المراجعين بقائمة تحقق بدلًا من أن تطلب منهم "مراجعة المخرجات". على سبيل المثال:
يميل الناس إلى الإفراط في الثقة بالإجابات الواثقة حسنة التنسيق. قاوم ذلك عمدًا. اطلب من المراجعين تكوين رأي قبل الاطلاع على اقتراح الذكاء الاصطناعي في البنود الأعلى مخاطر. اختر عينة من المخرجات الروتينية لفحص أعمق. اجعل تجاوز الأداة أمرًا طبيعيًا ومتوقعًا، وتتبع حالات التجاوز كإشارة صحية وليس كمشكلة أداء.
تشير المادة 14 إلى القدرة على التدخل أو إيقاف النظام بأمان [5]، ويناقش إطار NIST القدرة على إيقاف الأنظمة التي تنحرف عن السلوك المتوقع أو تعديلها [2]. وثّق من يستطيع إيقاف سير عمل مدعوم بالذكاء الاصطناعي مؤقتًا وما الذي يستدعي هذا الإيقاف، مثل الأخطاء المتكررة أو انكشاف البيانات أو تغيير في النموذج الأساسي.
الرقابة لا تتعلق بالمخرجات فقط. حدد البيانات التي يجوز إدخالها في أدوات الذكاء الاصطناعي، وبخاصة بيانات العملاء السرية أو الشخصية أو المنظمة، وواءم ذلك مع سياسات الخصوصية وأمن المعلومات لديك.
احتفظ بسجل خفيف لما روجع ومن راجعه وما تغيّر ولماذا. يمنحك ذلك أدلة للتدقيق وحلقة تغذية راجعة. وإذا واصل المراجعون تصحيح نوع الخطأ نفسه، فعدّل المُوجِّه أو البيانات أو حالة الاستخدام.
هذا مثال افتراضي. تستخدم شركة متوسطة الحجم مساعدًا ذكيًا لاقتراح مطابقات الضوابط بين سياساتها الداخلية وإطار أمني. يقترح المساعد أن سياسة النسخ الاحتياطي تفي بمتطلب اختبار الاستعادة. تفتح المراجعة السياسة وتجد أنها تصف وتيرة النسخ الاحتياطي لكنها لا تذكر شيئًا عن الاستعادة والاختبار. فترفض المطابقة وتدوّن الفجوة، ويُطلب من مالك الضابط إضافة إجراء اختبار استعادة. وفّرت الأداة وقت الصياغة، واكتشف الشخص الخطأ الجوهري، ويُظهر السجل الأمرين معًا.
تخيّل الآن الشركة نفسها دون خطوة مراجعة. تنتقل المطابقة الخاطئة إلى تقرير امتثال، ويكتشف مقيّم خارجي الفجوة. لم تُنشئ الأداة المخاطرة بمفردها؛ بل غياب الرقابة هو ما فعل.
ابدأ صغيرًا. أدرج ثلاث مهام مدعومة بالذكاء الاصطناعي تؤديها بالفعل، ووسّم كلًا منها بحسب نتيجتها، وعيّن مالكًا، واكتب قائمة مراجعة من أربعة أسطر، وابدأ بتسجيل حالات التجاوز. راجع النتائج بعد ربع سنة ووسّع منها. يمكن للفرق التي تريد دعمًا منظمًا أن تنظر في قدرات Valtrenix في المستشارين الذكيين وأتمتة سير العمل والحوكمة والمخاطر والامتثال كإحدى الطرق لدمج خطوات المراجعة في سير العمل اليومي.